Når en virksomhed bruger en ekstern leverandør til digital signering eller arkivering, indgår den i en kæde af databehandlere, hvor en underdatabehandler ofte spiller en central rolle. For at overholde GDPR er det afgørende at forstå, hvem der har ansvaret, hvilke aftaler der skal være på plads, og hvordan dokumentation som audit trail sikrer sporbarhed gennem hele kæden. Begrebet kan virke teknisk, men det rammer enhver organisation, der behandler persondata gennem tredjepartsværktøjer – fra HR-systemer til signeringsplatforme.
En dataansvarlig bestemmer formål og midler for behandlingen af persondata. En databehandler udfører behandlingen på den dataansvarliges vegne, for eksempel en leverandør, der hoster og signerer jeres dokumenter. Når databehandleren selv overlader en del af opgaven til en tredjepart – for eksempel hosting, e-mailudsendelse eller signeringsinfrastruktur – kaldes denne tredjepart en underdatabehandler. Kæden kan bestå af flere led, men den oprindelige databehandler bevarer det fulde ansvar over for den dataansvarlige. Det betyder, at ansvaret ikke fortyndes, blot fordi opgaver gives videre.
Underdatabehandlere optræder i mange dele af en moderne it-leverance. Det kan være cloud- og hostingleverandører, der opbevarer dokumenter, udbydere af eID-validering, sms- og e-mailtjenester til notifikationer eller leverandører af lagring og backup. I en signeringsplatform er det ikke ualmindeligt, at både infrastruktur, beskedudsendelse og identifikation håndteres af forskellige underleverandører. Når du vurderer en løsning, bør du derfor altid bede om en opdateret liste over underdatabehandlere, så du ved, hvor dine data reelt behandles og opbevares – og om behandlingen sker inden for EU/EØS.
GDPR's artikel 28 kræver, at der indgås en skriftlig aftale i hvert led af kæden. Underdatabehandleren skal pålægges de samme databeskyttelsesforpligtelser, som databehandleren har påtaget sig over for den dataansvarlige. Aftalen skal blandt andet beskrive behandlingens art og formål, varighed, kategorier af data og registrerede samt de tekniske og organisatoriske sikkerhedsforanstaltninger. Den skal også fastlægge bistand ved indsigt, sletning og håndtering af databrud. Krav til GDPR og e-signatur hænger tæt sammen med, at samtykke og databehandling kan dokumenteres i alle led, så I kan bevise compliance, hvis tilsynet beder om det.
En databehandler må kun tilknytte en underdatabehandler med den dataansvarliges godkendelse. Godkendelsen kan være specifik, hvor hver enkelt underleverandør godkendes individuelt, eller generel, hvor der gives en bred tilladelse på forhånd. Ved generel godkendelse skal den dataansvarlige varsles om planlagte udskiftninger eller tilføjelser, så der er reel mulighed for at gøre indsigelse, inden ændringen træder i kraft. Det er derfor god praksis at sikre, at leverandøren har en klar proces for varsling, og at din egen Tilgang til regulatory compliance beskriver, hvordan I internt vurderer og eventuelt afviser en ny underdatabehandler.
Ansvaret kan ikke fraskrives ved at uddelegere opgaver. Hvis en underdatabehandler forårsager et brud, hæfter databehandleren fortsat over for den dataansvarlige, som igen hæfter over for de registrerede. Derfor er uafhængig dokumentation afgørende. En Revision efter ISAE 3000 giver et tredjepartsbekræftet billede af, om kontroller efterleves i praksis, og et komplet audit trail viser, hvem der har behandlet hvilke data hvornår. Samme dokumentationsbehov gælder, når du indsamler oplysninger via en Digital samtykkeerklæring eller deler følsomme filer gennem Sikker dokumentdeling, hvor sporbarheden skal kunne fremvises på forlangende.
Inden du underskriver, bør du bede om den fulde liste over underdatabehandlere, geografisk placering af databehandlingen og dokumentation for sikkerhedsforanstaltninger. Spørg ind til, hvordan udskiftninger varsles, hvilke procedurer der gælder ved et databrud, og om driften revideres uafhængigt. Vurder også, om overførsler uden for EU er afdækket med et gyldigt overførselsgrundlag. Et velbeskrevet og dokumenteret setup gør det markant lettere for din virksomhed at løfte sit eget ansvar som dataansvarlig eller databehandler – og det reducerer risikoen for, at en svag underleverandør bliver jeres problem.
Underdatabehandlere er ikke en engangsøvelse, men noget der skal vedligeholdes, fordi leverandører skifter underleverandører over tid. Før derfor en ajourført fortegnelse over jeres databehandlere og deres underdatabehandlere, og knyt hver enkelt til den behandlingsaktivitet, de understøtter. Gennemgå listen mindst én gang om året og hver gang en leverandør varsler en ændring, så I kan reagere inden for indsigelsesfristen. På den måde bevarer I overblikket over, hvor jeres persondata reelt behandles, og I kan hurtigt dokumentere kæden, hvis en registreret eller et tilsyn beder om indsigt.